Обновления HPE вышли с 28 сентября по 1 октября и охватывают семь продуктов. Больше всего проблем сосредоточено в беспроводных точках доступа Instant ON: 18 уязвимостей, пять из которых вендор отнёс к критическим. Самая тяжёлая - переполнение буфера в сетевом интерфейсе. Оно даёт неаутентифицированному злоумышленнику возможность выполнить произвольный код на устройстве с правами привилегированного пользователя. Оценка по шкале CVSS (система оценки опасности уязвимостей) - 9.8 из 10. Такие точки доступа часто работают в переговорных, гостиницах, кафе и торговых залах. Поэтому последствия касаются не только администраторов сети, но и посетителей.
Детали уязвимостей
Разброс сценариев атаки широк. Две критические уязвимости эксплуатируются удалённо и не требуют учётных данных. Одна связана с ошибкой в обработке строки формата: она приводит либо к отказу в обслуживании, либо к выполнению кода. Ещё три критические проблемы рассчитаны на злоумышленника внутри той же сети. Среди них переполнение буфера, внедрение команд в интерфейс командной строки, доступный по служебному протоколу PAPI, и обход аутентификации в протоколе управления. Во всех трёх случаях атакующий получает права привилегированного пользователя. Разделение по вектору важно: часть проблем требует присутствия в локальном сегменте, но не предполагает никакой предварительной авторизации.
Отдельная группа уязвимостей обходит проверку подлинности. Одна касается программного интерфейса точки доступа и при определённых условиях открывает доступ к закрытым участкам сети; её оценка - 8.1. Другая позволяет обойти аутентификацию на странице подключения к гостевой сети. Злоумышленник получает ограниченный доступ к части данных и может внести небольшие правки. Третья связана с обработкой служебных пакетов: устройство принимает несанкционированный трафик. Вендор оценил эти уязвимости в 6.5 балла.
Остальные проблемы требуют подготовки. Внедрение команд и подделка запросов на стороне сервера доступны только вошедшему пользователю с высокими правами. Обе ведут к выполнению кода и получили по 7.2. Ещё ряд уязвимостей приводит к отказу в обслуживании, раскрытию данных или повышению прав локальным пользователем; оценки здесь от 6.6 до 2.7. Разнообразие объясняется просто: точки доступа несут на себе и веб-интерфейс управления, и гостевой портал, и служебные протоколы.
Все перечисленные уязвимости нашли внутренние исследователи HPE. На момент публикации бюллетеня публичных эксплойтов (готовых инструментов для атаки) и сообщений о реальной эксплуатации не было. Вендор отдельно предупреждает: устройства, чьи версии вышли из поддержки, он не проверял. Такие установки стоит считать уязвимыми. В списке затронутых моделей - точки доступа AP11. Патч вендор считает обязательным: он говорит о широте и сложности этих проблем.
Управлять точками доступа HPE предлагает через облако. Исправления в версии 3.4.2.0 и выше облачный портал устанавливает на подключённые устройства автоматически. Тем, кто обновляется вручную, стоит проверить, что на точках не осталась версия 3.4.1.0 или более ранняя. Дополнительная мера - вывести веб-интерфейс управления в отдельный сегмент второго уровня или VLAN (виртуальная локальная сеть) и закрыть его правилами межсетевого экрана. Полезно также вести учёт действий пользователей.
В серверной линейке закрыто две уязвимости. Обе - в контроллерах удалённого управления RMC (модуль управления сервером). Первая позволяет вошедшему пользователю с высокими правами выполнять команды на контроллере, её оценка - 8.2. Вторая даёт возможность просматривать и менять файлы файловой системы RMC; здесь оценка скромнее, 4.3. Затронуты платформы Compute Scale-up Server 3200 и 3250, а также серверы Superdome Flex и Superdome Flex 280. Прошивки с исправлениями выложены в центре поддержки HPE, скачать их нужно вручную.
HPE Telco Service Orchestrator (программное обеспечение для управления телекоммуникационными сервисами) закрывает десять уязвимостей. Большинство из них ведёт к отказу в обслуживании и исчерпанию памяти, часть - к обходу ограничений доступа и внедрению посторонних данных. Оценки колеблются от 5.3 до 7.5. Исправление - версия 5.7.1 и выше, в неё же входит обновлённый Telco Service Activator. Отдельно вендор напоминает: продукт раньше назывался HPE Service Director, и подписку на обновления нужно оформить заново под новым именем.
HPE Unified OSS Console (UOC) - консоль управления телекоммуникационной инфраструктурой - получила восемь исправлений. Часть связана с библиотекой Axios для сетевых запросов: загрязнение прототипа (подмена свойств объектов) и исчерпание ресурсов. Другие ведут к раскрытию прокси-учётных данных и утечке сведений. Максимальная оценка - 8.7. Обновиться нужно до версии 3.1.23.
Уязвимости находят одновременно в оборудовании доступа, в серверных контроллерах и в системах управления сетью. Это разные классы техники, но внимание исследователей распределяется по всем. Управляющие интерфейсы, вынесенные в общий сегмент сети, остаются самым удобным путём внутрь. Разделение сетей, ограничение доступа к интерфейсам управления и своевременная установка прошивок снижают риск без больших затрат.
Ссылки
- https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbhf05153en_us&docLocale=en_US
- https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbhf05154en_us&docLocale=en_US
- https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05146en_us&docLocale=en_US
- https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05155en_us&docLocale=en_US
- https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05150en_us&docLocale=en_US